中文操作员在跨国网络攻击活动中使用 SecFlow AI 代理
Google News 发现了一项最新调查:一名中文操作员在六个国家、近十余个行业中使用 AI 代理。这场活动将 Claude、Qwen 和 DeepSeek 接入名为 SecFlow 的框架,由其协调侦察、漏洞利用、数据收集和报告工作,而实际入侵仍由传统黑客工具完成。
Hunt.io 的研究人员通过五个暴露的服务器目录还原了此次行动。证据将亚洲多个政府、教育、政治、医疗、工业和领事机构目标联系在一起。已确认遭入侵的对象包括北京某区政府环境、中国教育平台,以及一套大学校园卡系统。
核心问题并不是人工智能取代了技术娴熟的黑客,而是 AI 成为了一个编排层,让一名操作员能够运行更多任务、保留发现并复用攻击流程。不过,同一套共享上下文也保留了一项错误结果,并导致超过 27 个后续任务被引向错误方向。
暴露的服务器揭示了一场相互关联的行动
五个安全防护不足的工作区,让研究人员得以异常详细地观察一场 AI 辅助入侵行动。
Hunt.io 从一台面向互联网服务器上的暴露目录开始调查。该公司于 2026 年 7 月 24 日捕获了该目录。载荷中硬编码的 SOCKS 代理地址,为研究人员提供了进入更广泛基础设施的切入点。
SOCKS 代理会通过另一台服务器转发网络流量,从而掩盖操作员的原始位置。对这一共享端点进行搜索后,研究人员在五台已索引主机中发现了 120 条文件内容匹配记录。共享账户、SecFlow 文件、GLUTTON 工件和载荷链接将这些主机关联起来。
这五台服务器承担着不同的运行角色。其中一台存储 AI 编排环境,另一台保存 Java 和身份验证系统漏洞利用工具。第三台运行伪造的 MySQL 服务,用于投递恶意 Java 对象。
其余系统则支持凭据测试、Shellshock 攻击、载荷分发、命令与控制流量以及入侵后的活动。Hunt.io 在 2026 年 5 月 15 日至 8 月 4 日期间的捕获记录中发现了这套基础设施。
根据完整的 SecFlow 调查报告,这些工作区合计涉及六个国家和近十余个行业。已识别目标包括台湾的政府和政治组织、印度尼西亚某部委、中国政府系统、教育平台以及越南工业主机。
最有力的证据涉及北京丰台区政府的一套 Office Automation 环境。Office Automation 软件用于支持内部行政工作、文档处理和员工工作流。Hunt.io 表示,操作员从公开应用逐步推进至执行 Windows 命令,并开展内部网络发现。
保留的材料显示,攻击者进行了凭据窃取、数据库访问、尝试横向移动、文件收集以及远程植入程序部署。横向移动是指利用一台已遭入侵的系统,访问同一组织内的其他机器或服务。
据报道,操作员收集了 LSASS 内存转储和 Windows 注册表配置单元。LSASS 是负责管理身份验证材料的 Windows 进程,因此其内存经常成为凭据窃取目标。记录还显示,从该政府环境中提取了 822 个用户账户。
另一次入侵影响了一家中国教育 AI 平台的管理层。暴露的后端返回了 23 项 AI 代理配置和 14 个已填充的密钥字段,还泄露了内部服务地址及 104 条完整对话记录。
Hunt.io 发现了 169 段保留对话,包含 339 条消息或查询。这些对话涉及教育、工作推荐、简历和选题助手。据报道,暴露的凭据包括应用密钥和其他生产环境访问材料。
研究人员还在一套大学校园卡环境中发现了数据库 root 访问权限和 Grafana 管理员权限。root 权限可授予最高级别的数据库权限。Grafana 是监控和可视化平台;一旦管理员账户遭入侵,它可能暴露运行数据。
这些发现使该活动区别于未经验证的扫描器日志集合。一些目标仅出现在计划或尝试性工作流中,但多个系统显示出实际访问的证据。开放工作区保留了命令、响应、数据样本、凭据和已部署文件。
在阅读使用“Chinese hackers”这一宽泛表述的 Google News 标题时,这一区别尤为重要。Hunt.io 识别出一名中文操作员及其反复使用的别名 Nie。其公开报告并未将整场行动归因于中国政府机构。
语言、用户名、境内基础设施和目标选择可以支持归因评估,但并不能自动证明国家支持。现有证据支持将其描述为中文威胁操作员,而更强的政治归因仍未得到证实。
SecFlow 将 AI 模型变成可替换的工作节点
关键变化在于编排,而非新发明的漏洞利用方式或自主超级黑客。
SecFlow 将简短目标转换为分配给专门工作节点的任务。这些工作节点共享文件、目标配置、会话状态、网络路由、证据和报告指令。一个任务可以发现某个端点,后续任务则可测试凭据或准备漏洞利用。
该系统将工作分配至侦察、漏洞利用、收集和报告角色。侦察是在入侵前或入侵过程中收集目标信息。收集则是组织操作员从已接触系统中获取的信息。
SecFlow 可在不改变任务接口的情况下,切换 Claude、Qwen 和 DeepSeek 配置文件。该设计将底层语言模型视为可替换的推理组件,而框架、文件、工具和运行指令则提供连续性。
这种分离意义重大。操作员不需要依赖单一模型在每个阶段都表现出色。不同模型可以处理目标、编写代码、解读输出、汇总证据或提出新路径。
这些工作区表明,SecFlow 将 AI 工作节点连接到共享文件系统和传统安全工具,同时通过经身份验证的代理转发面向目标的流量。据报道,niestools.com 域名下的私有端点处理了部分模型流量。
关联基础设施中还出现了 Sub2API 网关。Sub2API 是一个开源系统,可在单一接口后汇集上游 AI 订阅或 API 密钥。这类网关具有合法用途,包括身份验证和负载均衡,但也可能使账户共享更难追踪。
这些代理没有取代攻击工具栈,而是对其进行组织。Hunt.io 在工作区中发现了公开概念验证代码、泄露凭据、webshell、自定义植入程序、网络扫描器和漏洞利用脚本。
webshell 是一种恶意服务器端文件,可通过 Web 请求接受远程命令。丰台区政府环境的入侵高度依赖 ASP 和 ASPX webshell。这些文件支持命令执行、数据库查询、凭据收集、文件传输和恶意软件部署。
操作员还使用了一款名为 SecBox 的 Go 语言植入程序。Hunt.io 将其描述为私有或定制的远程访问与网络跳板框架。其能力包括远程 shell 访问、文件传输、进程控制、端口扫描、代理和网络转发。
SecBox 可通过 TCP、TLS、WebSocket、KCP 或 QUIC 连接进行通信,还支持 dead drop resolver,即从公共服务获取更新后的命令与控制地址的技术。通过远程帖子替换地址,可以让植入程序保持可访问,而无需重新构建。
该活动在活跃工作流中使用了八个已命名漏洞,包括 Shellshock、Spring4Shell、Ghostcat、Log4Shell、Apache Shiro 反序列化、Grafana 路径遍历、Nexus 路径遍历和 Nacos 身份验证绕过。
其中多个漏洞已存在多年。Shellshock 可追溯至 2014 年,Log4Shell 则于 2021 年公开。它们持续具有价值,说明当暴露系统仍未打补丁或配置错误时,AI 驱动的攻击者并不需要未知漏洞。
因此,SecFlow 改变的更多是行动节奏,而非技术新颖性。它会保留笔记、分配并行任务,并将发现转化为后续行动。操作员可以保存一套流程,再指示另一名工作节点在不同环境中重复执行。
这种工作流类似于合法工程代理协调研究、实施、测试和文档的方式。在进攻场景中,同样的模式将扫描、漏洞利用、凭据使用、持久化和报告串联起来。
这正是该事件不止是 Google News 上又一则网络安全新闻的原因。AI 模型正在成为可重复运行的操作系统中的组件。防御者必须评估周边框架、权限、记忆、工具和网络访问,而不仅仅是模型的文本输出。
常见漏洞变成可规模化的攻击队列
AI 代理提高了既有攻击方法的数量与连续性,但并未让这些方法在技术上变得全新。
该活动尝试利用 Shellshock 的方式说明了这一模式。研究人员发现,一个载荷瞄准了台湾中国国民党党史馆。它将 Shellshock 函数前缀置于 HTTP User-Agent 标头中,并尝试运行 shell 命令。
工作区还包含一个客户端,其配置指向印度尼西亚外交部域名上的 webshell 路径。该脚本在将命令发送至远程服务器前对其加密。Hunt.io 将其作为与目标瞄准相关的证据,而非对该部委已被完全攻陷的独立确认。
另一份部署脚本以类似普通 WordPress 组件的文件名创建了 20 个完全相同的 PHP webshell。解码后,这些文件可接收加密命令并返回加密输出。其文件名经过选择,以便混入常见的应用目录。
GLUTTON 工具使用了更不寻常的隐藏方法。其加载器接收 PNG 图像,并从红、绿、蓝像素值中重建可执行字节码。加载器随后通过 XOR 操作解码数据,再将其置入内存。
隐写术是将信息隐藏在另一种媒介中的技术,例如图像。在这里,PNG 充当的是传输容器,而非包含秘密信息的可见图片。只检查文件扩展名或 MIME 类型的安全控制措施,可能会漏掉其中的可执行内容。
Hunt.io 发现了十个 GLUTTON 加载器模板,覆盖 Java、ASP.NET、SOAP 和 .NET Core 环境。可见的服务器端组件仍是相对通用的解码器,真正的功能阶段随后通过图像数据送达。
操作员还维护了一台伪造 MySQL 服务器作为初始访问工具。它根据连接客户端提供的用户名选择序列化 Java 对象,易受攻击的 Java 客户端随后可能获取 Linux 第二阶段载荷。
反序列化会将存储的数据还原为可执行对象或程序结构。不安全的 Java 反序列化可能让攻击者控制的数据触发代码执行。这种方法早已存在,但将其打包为可复用服务后,重复测试变得更容易。
AI 层帮助协调了这些不同的方法。一个工作单元可以检查服务、选择相关流程、生成命令并保留结果。另一个工作单元则可以利用相同证据尝试建立持久化,或收集数据。
这种模式给按人类攻击者节奏组织工作的安全团队带来压力。传统检测可能假设侦察、漏洞利用开发、访问尝试和文档记录之间存在停顿。智能体工作流可以压缩这些阶段,并同时运行其中多个环节。
这一风险在次级系统周边尤为突出。测试服务器、备份应用、被遗忘的管理门户和旧的互联网暴露服务,往往获得的监控较少。一旦被攻破,它们就可能成为进入防护更严密环境的跳板。
台湾数位发展部在另一起发生于 7 月的事件后描述了完全相同的担忧。其政府回应称,境外攻击者将人工操作与 AI 智能体辅助相结合,并将次级系统用作横向跳板。
该部门从 7 月 20 日起发布警告,并表示受影响机构随后已完成应对工作。声明未点名中国,也未公开确认该事件与 Hunt.io 记录的行动属于同一场攻击活动。
这种区分很重要。相似的工具、时间、地理位置或战术,并不能证明两份报告描述的是同一行为者。负责任的分析应当保留 Hunt.io 的 SecFlow 证据与台湾官方声明之间的边界。
两份叙述对防御方带来的压力是一致的。AI 可以帮助攻击者反复利用旧漏洞、测试大量端点,并持续维护操作记录而不会疲劳。当对手的工作流能以低成本扩展时,补丁延迟和凭证复用的代价都会变得更高。
Google News 读者看到“AI agents”时,可能会想象模型正在发明未知技术。实际观察到的情况没有那么戏剧化,却更具实用性。自动化让已知攻击路径更容易被排队、重试、组合和记录。
共享 AI 记忆也放大了一次误报
SecFlow 的协调机制提升了效率,但也让一项缺乏支持的结论污染了后续工作。
Hunt.io 发现,早期曾有人断言一次 Apache Shiro 漏洞利用尝试已成功。保留的证据并不支持这一结论。然而,后续工作单元仍收到将该访问视为真实成功的任务。
超过 27 次后续测试均告失败。智能体却仍持续收到基于此前结果的 GLUTTON 部署任务。共享上下文将一次错误转化为一条持续浪费资源的活动分支。
这一失败很重要,因为它划定了“自主黑客攻击”相关说法的边界。语言模型可能误读工具输出、从模糊响应中推断成功,或保留错误摘要。让更多工作单元共享同一记忆,可能会放大这种错误。
该系统并未展现出可靠的独立判断能力。它展现的是操作层面的持续性。从外部看,这两种特性可能显得相似,因为二者都会在初次尝试后持续产生后续活动。
一名有能力的人类操作员似乎仍处于核心位置。有人选择目标、搭建基础设施、配置路由、收集工具,并决定工作单元应追求哪些目标。AI 层在这一由人类设计的环境中扩展了执行能力。
这一模式与其他近期调查的证据相符。Palo Alto Networks 的 Unit 42 记录了一场平行行动,其中一名说中文的操作员使用 Hermes Agent,并将 DeepSeek 作为其主要推理系统。
Unit 42 表示,该操作员通过 Telegram 指挥自主枚举与漏洞利用尝试。该智能体搜索公开漏洞利用代码,并在初始路径失败后转向其他漏洞。人类活动始终与自主任务并存。
这场独立行动造成的已确认影响有限。Unit 42 确认从三个 Citrix NetScaler 目标中发生了数据外泄,并在 11 个 Marimo notebook 端点上确认了命令执行。研究人员称,这些自主尝试并未完全攻陷预定目标。
Unit 42 部分依据 GitHub 活动和相关基础设施,将其操作员归因至中国珠海。该机构将此人描述为机会主义漏洞利用操作员及自称的二进制安全研究者,并未将该行动定性为已确认的国家行动。
Anthropic 在 2025 年报告了另一个先例。其网络间谍活动报告描述了一个疑似受中国国家支持的组织,据称该组织在针对约 30 个机构的行动中操纵 Claude Code。
Anthropic 表示,在人类选择目标并批准重大决策后,该模型承担了大部分操作工作量。不过,外部分析人士质疑该公司如何衡量自主性,以及是否将常见自动化重新归类为智能体行为。
SecFlow 的证据对过度炒作和轻率否定都提供了有益的校正。该系统并非无误,工具也并非完全独立。然而,其保留文件显示,由模型驱动的工作单元已被整合进真实的攻击基础设施。
这次误报事件并不意味着该框架无害。自动化任务的浪费成本很低,偶尔的成功仍可能造成严重损害。只要系统能以较低边际成本持续测试目标,操作员就能容忍许多失败分支。
因此,防御者应避免两种相反的错误。其一,是将每一次 AI 辅助入侵都视为完全自主的网络武器。其二,是因为智能体会产生幻觉或需要人类监督,就轻视这项技术。
相关指标是操作杠杆。一人能够检查多少目标?工作流能多快将一个发现转化为另一项任务?系统在被发现前识别出可行路径的频率有多高?
这些问题比追问 AI 是否在没有人类参与的情况下完成每一项行动更有用。大多数具有重大影响的自动化仍由人类设定目标并维护基础设施。人类指挥并不会消除其规模化效应。
归因仍弱于技术证据
该行动的基础设施已有充分记录,但公开记录不足以证明它是一次已确认的中国国家行动。
Hunt.io 通过共享网络路由、文件匹配、重复账户、模型网关和载荷关联,将这些工作空间联系起来。用户名 Nie 出现在模型服务命名空间和代理账户的多个部分。
该操作员使用中文环境的基础设施,并将目标指向台湾、印度尼西亚、越南、中国、阿富汗以及文档记录集合中的另一国系统。部分活动影响了中国境内机构,包括政府和教育系统。
针对境内目标使简单的地缘政治叙事变得复杂。这可能意味着机会主义扫描、犯罪活动、越过法律边界的安全研究,或服务于多个目标的行为者。它并不排除情报收集,但削弱了任何自动化的国家归因。
政府、政治、领事、医疗、教育、电信和工业目标的选择,与广泛的情报利益相符,也符合操作员广泛搜寻易受攻击公共系统的模式。
Hunt.io 将已确认入侵与攻击尝试及保留的目标材料分别描述。这一区别应当保持清晰。在工作空间中发现某个域名,并不能证明已经获得访问权限、发生数据窃取或造成机构影响。
公开报告为丰台政府环境中的入侵提供了有力证据,也记录了涉及某教育平台和大学数据库的访问。其他目标的证据强度各不相同。
Security Affairs 的标题使用了“Chinese hackers”这一表述,而底层研究使用的是“Chinese-speaking operator”。后一种描述更为准确。语言判断只能识别操作特征,而不能证明雇主或资助方身份。
台湾曾报告与中国有关联的网络活动持续施压。Reuters 的台湾报道援引的数据称,2025 年针对关键基础设施的日均攻击达 263 万次,同比增加 6%。
这些统计数据提供了地缘政治背景,但并不能归因于 SecFlow。台湾 8 月的声明称攻击源自境外,并有 AI 智能体辅助,但未公开点名中国。北京方面未就该事件立即回应 Reuters。
对 AI 供应商也应采取同样谨慎的态度。SecFlow 包含 Claude、Qwen 和 DeepSeek 的配置资料,并不意味着每家供应商都明知地支持了该行动。配置了模型端点,也不能证明每次入侵中都以相同方式使用了这些服务。
现有记录显示,这些模型被视为可替换的工作单元。要确定哪些请求到达了各项服务、哪些安全措施作出了响应,以及哪些账户被停用,仍需要更详细的供应商日志。
代理网关进一步增加了核验难度。网关可以聚合密钥、重新分配容量,或掩盖究竟哪个上游账户处理了请求。供应商仍可能保留安全信号,但公开报道很少披露足够的数据,以重建每一次交互。
归因缺口应影响防御规划。组织无需在阻止 webshell、轮换被窃凭证或隔离受损服务器之前,先确定攻击者的资助方。即使政治身份仍不确定,技术指标也足以推动响应。
不过,政府和媒体应当保持这种区分清晰。在没有额外证据的情况下,将一名说中文的操作员称为“受国家支持”,可能会将技术调查变成缺乏依据的地缘政治主张。
Google News 的标题会用几个词压缩一场事件。安全团队需要更完整的版本:已确认访问、尝试访问、基础设施关联、模型配置和归因,属于不同层次的证据。
Google News 标题之后,防御者应关注什么
下一项检验是 AI 编排是否会在不同攻击者之间变得可复制,而不是某个框架是否获得一个戏剧化标签。
第一个信号是复制。研究人员应关注其他暴露或被查获的环境,是否将侦察、漏洞利用、持久化、收集和报告分配给专门的工作单元。
无关操作员之间反复出现的架构,将表明 SecFlow 反映了一种更广泛的操作模式。如果这种模式仍局限于少数技术能力较强的个人,眼前的威胁范围就会更窄。
第二个信号是供应商侧干预。Claude、Qwen、DeepSeek 及其他模型供应商可以检查滥用请求模式、可疑工具使用、代理网关和反复出现的漏洞利用开发行为。
关于账户停用或新增安全措施的公开披露,将显示供应商能够检测到工作流的部分环节。持续使用共享凭证和中介网关的行动,则会表明账户级控制的局限性。
第三个信号是防御方的响应时间。当组织需要数天才能修补暴露系统或调查凭据异常时,AI 辅助行动的影响会更加显著。更快地完成遏制,可减少并行代理任务带来的优势。
安全团队应优先关注面向互联网的管理应用、被遗忘的测试系统、暴露的数据库以及远程管理接口。他们还应搜寻 webshell 行为,而非仅依赖可疑文件名。
当服务器端代码能够读取并执行图片上传内容时,图片上传值得进行更深入的检查。监控应涵盖异常的内存加载、意外的类创建、由 Web 进程启动的命令解释器,以及管理服务器发起的出站连接。
凭据控制同样重要。组织应保护 LSASS,在怀疑 Web 层被访问后轮换密钥,限制数据库服务账户,并将生产环境凭据与应用配置文件分离。
网络分段可以在初始立足点被攻破后限制损失。公共 Web 服务器不应自动访问凭据存储、内部数据库、管理仪表板和文件存储库。每一条不必要的连接都会扩大代理可利用的行动空间。
团队还需要确保自身自动化流程中的证据质量。如果防御代理接受缺乏支持的结果,也可能重演 SecFlow 中出现的同类失败。安全工作流应保留原始工具输出,要求进行置信度检查,并区分已验证的访问与模型推断。
这一教训并不局限于网络安全。任何使用工具型代理的组织,都应将共享记忆视为资产与风险并存。一条错误的摘要可能会引导后续行动,除非系统让来源信息和验证机制始终紧贴每一项主张。
通过 Google News 追踪这一事件的读者,不应接受最简单的解读。这场行动并不能证明 AI 能够独立攻破经过加固的网络。它表明,AI 可以在一个持续运行、可重复利用的系统中组织既有的攻击工作。
这一发现本身已足够重要。单个操作人员可以保留流程、并行化任务,并在不同模型之间传递发现,而无需为每个目标开发新的漏洞利用方式。即便是一个容易出错的系统,只要失败尝试的成本很低,也可能增加压力。
实际问题在于:在暴露的次级系统成为通往关键数据的桥梁之前,你的组织能否识别这种节奏。现在就审查外部资产、凭据、代理访问权限和响应流程。下一场行动可能会使用不同的模型和另一套框架,但其运作原则仍会似曾相识。



